ある金融機関は、Amazon VPCに出入りするすべてのネットワークトラフィックを詳細に検査し、悪意あるドメインへの通信をブロックしたり、ステートフルなパケットインスペクション(※1)によるIPS(侵入防止システム)機能を実装したいと考えています。このユースケースに最も適したAWSサービスはどれですか? ※1 ステートフルなパケットインスペクション:通信のセッション状態を追跡しながらパケット内容を検査する手法
AWS Network Firewallは、VPC内外のトラフィックをきめ細かく制御できるマネージド型のステートフルネットワークファイアウォールサービスです。ドメインリストフィルタリング、IPS/IDSルール(Suricataルール互換)、プロトコル検査など高度なネットワーク制御が可能です。 選択肢AのAWS WAFはHTTP/HTTPSのWebアプリケーション層(レイヤー7)への攻撃を防ぐサービスであり、VPCレベルのネットワークトラフィック全体(レイヤー3/4)の検査・IPS機能には対応していません。 選択肢BのVPCセキュリティグループはインスタンスレベルのステートフルフィルタリングを行いますが、IPSルールやドメインフィルタリングなどの高度なトラフィック検査機能はありません。 選択肢DのAmazon GuardDutyは脅威を検出してアラートを発するサービスであり、ネットワークトラフィックをリアルタイムにブロックするファイアウォール機能は持っていません。